Utilisation des données Google
Dernière mise à jour : 1er juillet 2026
1. Contexte
SouthLocal est une plateforme SaaS de gestion de fiches d'établissement destinée aux professionnels locaux. Elle utilise exclusivement l'API officielle Google Business Profile pour lire et modifier les informations des fiches auxquelles l'utilisateur a légitimement accès (en tant que propriétaire ou gestionnaire).
Cette page décrit précisément quelles données Google sont accédées, dans quel but, comment elles sont stockées et comment l'utilisateur peut à tout moment révoquer l'accès. Elle complète notre Politique de confidentialité.
2. Scopes OAuth demandés
SouthLocal demande les scopes minimums nécessaires à son fonctionnement :
openid,email— identifier le compte Google connecté et l'associer à un compte SouthLocal.https://www.googleapis.com/auth/business.manage— accéder aux fiches Google Business Profile de l'utilisateur (lecture et écriture). Ce scope est strictement nécessaire pour toutes les fonctionnalités du produit décrites ci-dessous.
Aucun autre scope Google n'est demandé. Nous n'accédons pas à Gmail, Drive, Contacts, Agenda, YouTube, Ads ni Analytics.
3. Mapping fonctionnalité ↔ endpoints API
| Fonctionnalité SouthLocal | Endpoint API | Type |
|---|---|---|
| Lister les fiches accessibles | accounts.list / accounts.locations.list | Lecture |
| Afficher les informations de la fiche (nom, adresse, téléphone, horaires, catégorie, site web) | locations.get | Lecture |
| Mettre à jour les informations de la fiche | locations.patch | Écriture |
| Consulter et répondre aux avis clients | locations.reviews.list / reviews.updateReply | Lecture / Écriture |
| Créer, publier et supprimer des Google Posts | locations.localPosts.* | Écriture |
| Afficher les statistiques de performance (vues, appels, clics, itinéraires) | locations.fetchMultiDailyMetricsTimeSeries | Lecture |
4. Stockage des données Google
- Jetons OAuth (access_token, refresh_token) : chiffrés au repos avec AES-256-GCM avant enregistrement en base.
- Identifiants : identifiant du compte Google, identifiant de la fiche sélectionnée, adresse email Google de l'utilisateur connecté.
- Métadonnées de la fiche : nom, adresse, catégorie principale, site web, téléphone — mis en cache pour éviter des appels API répétés.
- Contenus opérationnels : avis lus, réponses envoyées, posts créés, dates d'audits — conservés pour l'historique visible dans l'interface.
Les données sont hébergées dans l'Union européenne (Supabase / Lovable Cloud) et servies via l'infrastructure edge Cloudflare.
5. Utilisations interdites (Limited Use)
Conformément à la Google API Services User Data Policy — incluant les exigences Limited Use — les données obtenues via l'API Google Business Profile ne sont, en aucun cas :
- vendues, louées ou transférées à des tiers ;
- utilisées à des fins publicitaires ou de ciblage marketing ;
- employées pour entraîner des modèles d'intelligence artificielle généralistes ;
- lues, transférées ou conservées par du personnel humain, sauf i) avec le consentement explicite de l'utilisateur, ii) pour des besoins de sécurité (fraude, abus), iii) pour se conformer à la loi.
6. Rétention et suppression
- Jetons OAuth : conservés tant que la connexion est active. Supprimés dès que l'utilisateur déconnecte sa fiche depuis l'application ou révoque l'accès depuis son compte Google.
- Cache des fiches, avis et posts : supprimés dans les 30 jours suivant la déconnexion du compte Google ou la clôture du compte SouthLocal.
- Historique de facturation : conservé 10 ans (obligation légale française).
7. Révoquer l'accès
L'utilisateur peut à tout moment révoquer l'accès de SouthLocal à ses données Google :
- depuis SouthLocal : Tableau de bord → Paramètres → Déconnecter mon compte Google (cela appelle immédiatement l'endpoint
oauth2.googleapis.com/revokeet supprime les jetons de notre base) ; - depuis Google directement : https://myaccount.google.com/permissions.
8. Sécurité
- Communications chiffrées en TLS 1.2+.
- Jetons OAuth chiffrés au repos (AES-256-GCM) avec clé isolée par variable d'environnement.
- Accès applicatif contrôlé par Row Level Security : chaque utilisateur n'accède qu'à ses propres données.
- Journalisation des accès administrateurs et des appels API.
9. Contact
Toute question relative à cette page ou à l'usage de vos données Google : southmedia@gmail.com.